Kontrola urządzeń w Microsoft Defender dla Punktu Końcowego

Funkcje kontroli urządzeń w Ochrona punktu końcowego w usłudze Microsoft Defender umożliwiają zespołowi ds. zabezpieczeń kontrolowanie, czy użytkownicy mogą instalować urządzenia peryferyjne i korzystać z nich na swoich komputerach, takich jak nośniki wymienne (pamięci USB, dyski CD, inne nośniki itp.), drukarki, urządzenia Bluetooth i inne urządzenia. Twój zespół ds. zabezpieczeń może skonfigurować zasady kontroli urządzeń w celu skonfigurowania reguł takich jak następujące:

  • Uniemożliwianie użytkownikom instalowania i używania niektórych urządzeń (takich jak dyski USB)
  • Uniemożliwianie użytkownikom instalowania i używania jakichkolwiek urządzeń zewnętrznych z określonymi wyjątkami
  • Zezwalanie użytkownikom na instalowanie określonych urządzeń i korzystanie z nich
  • Zezwalaj użytkownikom na instalowanie i używanie tylko urządzeń szyfrowanych za pomocą funkcji BitLocker na komputerach z systemem Windows

Ta lista ma na celu podanie kilku przykładów. To nie jest wyczerpująca lista; istnieją inne przykłady do rozważenia.

Kontrola urządzenia pomaga chronić organizację przed potencjalną utratą danych, złośliwym oprogramowaniem lub innymi zagrożeniami cybernetycznymi, zezwalając na połączenie niektórych urządzeń z komputerami użytkowników lub uniemożliwiając ich łączenie. Dzięki kontroli urządzenia zespół ds. zabezpieczeń może określić, czy i jakie urządzenia peryferyjne użytkownicy mogą instalować i używać na swoich komputerach.

Porada

Jako uzupełnienie tego artykułu zapoznaj się z naszym przewodnikiem konfiguracji Ochrona punktu końcowego w usłudze Microsoft Defender, aby poznać najlepsze praktyki i dowiedzieć się więcej o kluczowych narzędziach, takich jak ograniczanie powierzchni ataku i ochrona nowej generacji. Aby zapewnić środowisko dostosowane do Twojego środowiska, możesz skorzystać z przewodnika zautomatyzowanej konfiguracji usługi Defender for Endpoint w centrum administracyjnym platformy Microsoft 365.

Możliwości sterowania urządzeniami firmy Microsoft

Możliwości sterowania urządzeniami firmy Microsoft można podzielić na trzy główne kategorie: sterowanie urządzeniami w systemie Windows, sterowanie urządzeniami w usłudze Defender for Endpoint i Ochrona przed utratą danych punktu końcowego (Endpoint DLP).

  • Kontrola urządzenia w systemie Windows. System operacyjny Windows ma wbudowane możliwości sterowania urządzeniami. Zespół ds. zabezpieczeń może skonfigurować ustawienia instalacji urządzeń, aby uniemożliwić (lub zezwolić) użytkownikom na instalowanie niektórych urządzeń na swoich komputerach. Zasady są stosowane na poziomie urządzenia i używają różnych właściwości urządzenia, aby określić, czy użytkownik może zainstalować lub użyć urządzenia.

    Kontrolka urządzenia w systemie Windows współpracuje z szablonami funkcji BitLocker i ADMX i może być zarządzana przy użyciu Intune.

    BitLocker. Funkcja BitLocker to funkcja zabezpieczeń systemu Windows, która zapewnia szyfrowanie dla całych woluminów. Szyfrowanie funkcją BitLocker może być wymagane do zapisu na nośniku wymiennym. Wraz z Intune można skonfigurować zasady w celu wymuszania szyfrowania na urządzeniach przy użyciu funkcji BitLocker dla systemu Windows. Aby uzyskać więcej informacji, zobacz Ustawienia zasad szyfrowania dysków dla zabezpieczeń punktu końcowego w Intune.

    Instalacja urządzenia. System Windows zapewnia możliwość zapobiegania instalacji określonych typów urządzeń USB.

    Aby uzyskać więcej informacji na temat konfigurowania instalacji urządzeń za pomocą Intune, zobacz Ograniczanie urządzeń USB i zezwalanie na określone urządzenia USB przy użyciu szablonów ADMX w Intune.

    Aby uzyskać więcej informacji na temat konfigurowania instalacji urządzenia przy użyciu zasady grupy, zobacz Zarządzanie instalacją urządzenia przy użyciu zasady grupy.

  • Kontrola urządzenia w usłudze Defender dla punktu końcowego. Sterowanie urządzeniami w usłudze Defender for Endpoint zapewnia bardziej zaawansowane możliwości i jest wieloplatformowe.

    • Szczegółowa kontrola dostępu — tworzenie zasad w celu kontrolowania dostępu według urządzenia, typu urządzenia, operacji (odczyt, zapis, wykonanie), grupy użytkowników, lokalizacji sieciowej lub typu pliku.
    • Raportowanie i zaawansowane wyszukiwanie zagrożeń — pełny wgląd w aktywności związane z urządzeniami.
    • Sterowanie urządzeniami w Microsoft Defender można zarządzać za pomocą Microsoft Intune, portalu Microsoft Defender lub polityki grupowej.
  • Kontrola urządzenia w Microsoft Defender i Intune. Intune zapewnia bogate środowisko zarządzania złożonymi zasadami kontroli urządzeń dla organizacji. Możesz na przykład skonfigurować i wdrożyć ustawienia ograniczeń urządzenia w usłudze Defender for Endpoint. Zobacz Konfiguruj kontrolę urządzenia w Microsoft Intune.

  • Ochrona przed utratą danych punktu końcowego (Endpoint DLP). Program DLP punktu końcowego monitoruje poufne informacje na urządzeniach dołączonych do rozwiązań usługi Microsoft Purview. Zasady DLP mogą wymuszać działania ochronne dotyczące informacji poufnych oraz miejsca ich przechowywania lub użycia. Endpoint DLP może przechwytywać materiał dowodowy dotyczący plików. Dowiedz się więcej o programie DLP punktu końcowego.

Typowe scenariusze sterowania urządzeniami

W poniższych sekcjach przejrzyj scenariusze, a następnie zidentyfikuj możliwości firmy Microsoft do użycia.

Kontrolowanie dostępu do urządzeń USB

Dostęp do urządzeń USB można kontrolować przy użyciu ograniczeń instalacji urządzeń, wymiennych urządzeń multimedialnych lub DLP punktu końcowego.

Konfigurowanie ograniczeń instalacji urządzeń

Ograniczenia instalacji urządzeń dostępne w systemie Windows zezwalają na instalację sterowników lub odmawiają jej na podstawie identyfikatora urządzenia, identyfikatora wystąpienia urządzenia lub klasy konfiguracji. Może to blokować dowolne urządzenie w menedżerze urządzeń, w tym wszystkie urządzenia wymienne. Po zastosowaniu ograniczeń instalacji urządzenia urządzenie zostanie zablokowane w menedżerze urządzeń, jak pokazano na poniższym zrzucie ekranu:

Zrzut ekranu przedstawiający menedżera urządzeń z wyróżnionym zablokowanym urządzeniem.

Kliknij urządzenie, aby wyświetlić więcej szczegółów.

Szczegóły instalacji urządzenia.

Istnieje również rekord w zaawansowanym polowaniu. Aby go wyświetlić, użyj następującego zapytania:

DeviceEvents
| extend parsed=parse_json(AdditionalFields)
| extend MediaClass = tostring(parsed.ClassName)
| extend MediaDeviceId = tostring(parsed.DeviceId)
| extend MediaDescription = tostring(parsed.DeviceDescription)
| extend MediaSerialNumber = tostring(parsed.SerialNumber)
| extend DeviceInstanceId = tostring(parsed.DeviceInstanceId)
| extend DriverName = tostring(parsed.DriverName)
| extend ClassGUID = tostring(parsed.ClassGuid)
| where ActionType contains "PnPDeviceBlocked"
| project Timestamp, ActionType, DeviceInstanceId, DriverName, ClassGUID
| order by Timestamp desc

Zrzut ekranu przedstawiający zapytanie DeviceEvents.

Po skonfigurowaniu ograniczeń instalacji urządzeń i zainstalowaniu urządzenia zostaje utworzone zdarzenie, w którym parametr ActionType ma wartość PnPDeviceAllowed.

Dowiedz się więcej::

Kontrolowanie dostępu do nośnika wymiennego przy użyciu kontrolki urządzenia

Kontrola urządzeń w usłudze Defender for Endpoint zapewnia bardziej szczegółową kontrolę dostępu do wybranej grupy urządzeń USB. Kontrola urządzenia może ograniczać dostęp tylko do urządzeń przenośnych z systemem Windows, nośników wymiennych, dysków CD/DVD i drukarek.

Uwaga

W systemie Windows termin wymienne urządzenia multimedialne nie oznacza żadnego urządzenia USB. Nie wszystkie urządzenia USB są wymiennymi urządzeniami multimedialnymi. Aby można je było uznać za wymienne urządzenie multimedialne, a tym samym w zakresie MDE kontrolki urządzenia, urządzenie musi utworzyć dysk (na przykład E: ) w systemie Windows. Kontrola urządzenia może ograniczyć dostęp do urządzenia i plików na tym urządzeniu przez zdefiniowanie zasad.

Ważna

Niektóre urządzenia tworzą wiele wpisów w menedżerze urządzeń z systemem Windows (na przykład wymienne urządzenie multimedialne i przenośne urządzenie z systemem Windows). Aby urządzenie działało prawidłowo, upewnij się, że udzielono dostępu do wszystkich wpisów skojarzonych z urządzeniem fizycznym. Jeśli zasada jest skonfigurowana z wpisem audytu, zdarzenie pojawi się w funkcji Zaawansowane wyszukiwanie zagrożeń z parametrem ActionType o wartości RemovableStoragePolicyTriggered.

DeviceEvents
| extend parsed=parse_json(AdditionalFields)
| extend MediaClass = tostring(parsed.ClassName)
| extend MediaDeviceId = tostring(parsed.DeviceId)
| extend MediaDescription = tostring(parsed.DeviceDescription)
| extend SerialNumberId = tostring(parsed.SerialNumber)
| extend RemovableStoragePolicy = tostring(parsed.RemovableStoragePolicy)
| extend RemovableStorageAccess =tostring(parsed.RemovableStorageAccess)
| extend RemovableStoragePolicyVerdict = tostring(parsed.RemovableStoragePolicyVerdict)
| extend PID = tostring(parsed.ProductId)
| extend VID = tostring(parsed.VendorId)
| extend VID_PID = strcat(VID,"_",PID)
| extend InstancePathId = tostring(parsed.DeviceInstanceId)
| where ActionType == "RemovableStoragePolicyTriggered"
| project Timestamp, RemovableStoragePolicy, RemovableStorageAccess,RemovableStoragePolicyVerdict, SerialNumberId,VID, PID, VID_PID, InstancePathId
| order by Timestamp desc

To zapytanie zwraca nazwę zasad, żądany dostęp i werdykt (zezwalanie, odmowa), jak pokazano na poniższym zrzucie ekranu:

Zrzut ekranu przedstawiający zapytanie kontrolki urządzenia

Porada

Kontrola urządzeń w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS umożliwia kontrolowanie dostępu do urządzeń iOS, urządzeń przenośnych, takich jak aparaty, oraz nośników wymiennych, takich jak urządzenia USB. Zobacz Sterowanie urządzeniami w systemie macOS.

Używanie protokołu DLP punktu końcowego w celu zapobiegania kopiowaniu plików na usb

Aby zapobiec kopiowaniu plików na nośniki USB na podstawie ich wrażliwości, użyj funkcji Endpoint DLP.

Kontrola dostępu do nośników wymiennych zaszyfrowanych za pomocą funkcji BitLocker (wersja zapoznawcza)

Funkcja BitLocker służy do kontrolowania dostępu do nośnika wymiennego lub do zapewnienia szyfrowania urządzeń.

Odmowa dostępu do nośnika wymiennego za pomocą funkcji BitLocker

System Windows umożliwia odmowę zapisu na wszystkich nośnikach wymiennych lub odmowę dostępu do zapisu, chyba że urządzenie jest szyfrowane za pomocą funkcji BitLocker. Aby uzyskać więcej informacji, zobacz Konfigurowanie funkcji BitLocker — Zabezpieczenia Windows.

Konfigurowanie zasad sterowania urządzeniami dla funkcji BitLocker (wersja zapoznawcza)

Kontrola urządzeń w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender kontroluje dostęp do urządzenia na podstawie stanu jego szyfrowania funkcją BitLocker (zaszyfrowanego lub niezaszyfrowanego). Umożliwia to tworzenie wyjątków umożliwiających dostęp do urządzeń niezaszyfrowanych za pomocą funkcji BitLocker i przeprowadzanie inspekcji dostępu do nich.

Porada

Jeśli używasz komputera Mac, kontrola urządzenia może kontrolować dostęp do nośnika wymiennego na podstawie stanu szyfrowania APFS. Zobacz Device Control for macOS (Kontrola urządzenia dla systemu macOS).

Kontrolowanie dostępu do drukarek

Dostęp do drukarek można kontrolować przy użyciu ograniczeń instalacji drukarki, zasad kontroli urządzeń do drukowania lub DLP punktu końcowego.

Konfigurowanie ograniczeń instalacji drukarki

Ograniczenia instalacji urządzeń systemu Windows można zastosować do drukarek.

Konfigurowanie zasad sterowania urządzeniami na potrzeby drukowania

Kontrola urządzeń w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender kontroluje dostęp do drukarki na podstawie właściwości (VID/PID) i typu drukarki (sieciowa, USB, firmowa itp.).

Kontrola urządzenia może również ograniczać typy drukowanych plików. Sterowanie urządzeniami może również ograniczać drukowanie w środowiskach innych niż firmowe.

Używanie protokołu DLP punktu końcowego w celu zapobiegania drukowaniu dokumentów niejawnych

Aby zablokować drukowanie dokumentów na podstawie klasyfikacji informacji, użyj protokołu DLP punktu końcowego.

Użyj funkcji Endpoint DLP do przechwytywania dowodów plikowych dotyczących drukowanych plików

Aby zarejestrować dowód wydrukowania pliku, użyj funkcji Endpoint DLP

Kontrolowanie dostępu do urządzeń Bluetooth

Kontrolka urządzenia umożliwia kontrolowanie dostępu do usług Bluetooth na urządzeniach z systemem Windows lub przy użyciu protokołu DLP punktu końcowego.

Porada

Jeśli używasz komputera Mac, kontrola urządzenia może kontrolować dostęp do połączenia Bluetooth. Zobacz Device Control for macOS (Kontrola urządzenia dla systemu macOS).

Kontrolowanie dostępu do usług Bluetooth w systemie Windows

Administratorzy mogą kontrolować zachowanie usługi Bluetooth (zezwalanie na reklamę, odnajdywanie, przygotowywanie i monitowanie), a także dozwolone usługi Bluetooth. Aby uzyskać więcej informacji, zobacz Windows Bluetooth.

Używanie protokołu DLP punktu końcowego, aby uniemożliwić kopiowanie dokumentów na urządzenia

Aby zablokować kopiowanie dokumentu poufnego do dowolnego urządzenia Bluetooth, użyj protokołu DLP punktu końcowego.

Używanie protokołu DLP punktu końcowego do przechwytywania dowodów plików skopiowanych na usb

Aby zebrać dowody kopiowania pliku na dysk USB, użyj funkcji Endpoint DLP

Przykłady i scenariusze zasad kontroli urządzeń

Kontrola urządzenia w usłudze Defender for Endpoint zapewnia zespołowi ds. zabezpieczeń niezawodny model kontroli dostępu, który umożliwia szeroką gamę scenariuszy (zobacz Zasady kontroli urządzeń). Zebraliśmy repozytorium GitHub zawierające przykłady i scenariusze, które można eksplorować. Zobacz następujące zasoby:

Jeśli dopiero dopiero korzystasz z kontroli urządzenia, zobacz Przewodniki dotyczące sterowania urządzeniami.

Wymagania wstępne dotyczące kontroli urządzenia

Kontrolkę urządzenia w usłudze Defender for Endpoint można zastosować do urządzeń z systemem Windows 10 lub Windows 11, które mają wersję klienta chroniącą przed złośliwym oprogramowaniem lub nowszą4.18.2103.3. (Obecnie serwery nie są obsługiwane).

  • 4.18.2104 lub nowsze: Dodano SerialNumberId, VID_PID, obsługę obiektów zasad grupy opartą na ścieżkach plików oraz ComputerSid.
  • 4.18.2105 lub nowsze: Dodano obsługę znaków wieloznacznych dla HardwareId/DeviceId/InstancePathId/FriendlyNameId/SerialNumberId; kombinację określonych użytkowników na określonych komputerach, wymienne dyski SSD (SanDisk Extreme SSD) oraz obsługę USB Attached SCSI (UAS).
  • 4.18.2107 lub nowsza: dodaj obsługę Windows Portable Device (WPD) dla urządzeń mobilnych, takich jak tablety; dodaj AccountName do zaawansowanego wyszukiwania zagrożeń.
  • 4.18.2205 lub nowsze: rozszerz domyślne wymuszanie na drukarki. Jeśli ustawisz wartość Deny, zablokuje to również funkcję Printer, więc jeśli chcesz zarządzać tylko pamięcią masową, pamiętaj o utworzeniu niestandardowej zasady, która zezwala na użycie Printer.
  • 4.18.2207 lub nowsze: Dodaj obsługę plików; Typowym przypadkiem użycia może być "blokowanie użytkownikom dostępu do odczytu/zapisu/wykonywania określonego pliku w magazynie wymiennym". Dodaj obsługę połączeń sieciowych i VPN; Typowym przypadkiem użycia może być "zablokowanie użytkownikom dostępu do magazynu wymiennego, gdy maszyna nie łączy się z siecią firmową".

W przypadku komputerów Mac zobacz Device Control for macOS (Kontrola urządzenia dla systemu macOS).

Obecnie kontrola urządzenia nie jest obsługiwana na serwerach.

Następne kroki